Synkronisera Sophos Email med Google Directory
Google Directory-synkronisering importerar postlådor, grupper och distributionslistor från Google Workspace till Sophos Fusion (tidigare Sophos Central). Anslutningen har två separata behörighetssteg: först auktoriserar en Google-administratör anslutningen, därefter registrerar du klient-ID:t och OAuth-omfattningarna som Sophos visar i administratörskonsolen för Google Workspace. Aktivera filter och synkronisera först när anslutningstestet har lyckats.
Funktionen är tillgänglig om licensen omfattar Sophos Email eller Sophos Phish Threat. Guiden behandlar endast katalogkällan. Den ändrar inte MX-poster eller e-postroutning och ersätter inte en Gateway- eller Mailflow-konfiguration.
Kontrollera förutsättningarna
Innan du börjar behöver du:
- ett Sophos Fusion-administratörskonto med rätt att konfigurera katalogkällor;
- en licens som omfattar Sophos Email eller Sophos Phish Threat;
- ett Google Workspace-administratörskonto med administrativ åtkomst till arbetsytan;
- det exakta Google-domännamnet från Account > Domains > Manage domains;
- rätt att auktorisera en API-klient och dess OAuth-omfattningar i administratörskonsolen för Google Workspace;
- om en organisationspolicy i Google Cloud tillämpas, en administratör med rollen Organization Policy Administrator.
Kontrollera särskilt Google Cloud-policyn iam.disableServiceAccountKeyCreation. Policyn för att skapa tjänstkontonycklar är aktiverad som standard för nya Google Workspace-konton. Om den förblir aktiv kan anslutningen till Google Directory misslyckas vid ungefär 80 procent.
Tillåt att tjänstkontonycklar skapas
Ändra organisationspolicyn endast efter godkännande från ansvarig Google Cloud-ägare. Att ta bort begränsningen är ett säkerhetsbeslut, inte bara en Sophos-inställning.
- Välj organisationen i projektväljaren i Google Cloud-konsolen.
- Öppna IAM & Admin > IAM och kontrollera att kontot har rollen Organization Policy Administrator. Redigera kontot och tilldela rollen vid behov.
- Öppna IAM & Admin > Organization Policies och sök efter Disable service account key creation, eller
iam.disableServiceAccountKeyCreation. - Redigera policyn, ställ in Policy source på Inherit parent’s policy och tillämpa den med Set Policy.
- Försök ansluta igen i Sophos Fusion.
Om organisationen inte kan inaktivera policyn ska du avbryta konfigurationen. Sophos anger att inaktivering är nödvändig för en lyckad synkronisering.
Anslut och auktorisera Google Directory
- Logga in på Googles administratörskonsol och anteckna domänen som ska synkroniseras under Account > Domains > Manage domains.
- Öppna Global Settings > Platform > Directory service i Sophos Fusion och välj Add directory service.
- Ange ett namn och en beskrivning, välj Google directory som typ och ange den antecknade domänen.
- Läs och godkänn villkoren för Google Apps Admin API:er och Google API:er under Configure Google directory sync settings.
- Välj Connect, logga in med rätt Google-administratörskonto och ge
sophos.comden begärda åtkomsten. Fortsätt först när Sophos har bekräftat anslutningen. - Kopiera det Client ID som visas i Sophos Fusion.
- Följ länken till administratörskonsolen för Google Workspace, lägg till en ny API-klient och klistra in klient-ID:t.
- Kopiera OAuth-omfattningarna som Sophos Fusion visar till motsvarande fält i Google-konsolen och auktorisera dem.
- Gå tillbaka till Sophos Fusion och kör Test connection. Spara först när testet lyckas.
Kopiera alltid klient-ID och OAuth-omfattningar från den aktuella Sophos Fusion-sessionen. Använd inte värden från en annan miljö eller gammal dokumentation.
Välj användare och grupper säkert
Sophos erbjuder tre metoder:
- All users and groups synkroniserar alla användare och grupper. För objekt som redan finns i Sophos Fusion är detta det rekommenderade första valet, eftersom synkroniseringstjänsten får den största mängden att matcha mot.
- Add users by group filter importerar alla användare från grupper som uppfyller kriterierna.
- Add users by user filter importerar direkt de användare som uppfyller kriterierna.
För komplexa Google-hierarkier kan ett användar- eller gruppfilter vara lämpligare före den första körningen. Bestäm först om alla eller något av villkoren måste uppfyllas. Välj attribut, tillgänglig operator och jämförelsevärde för varje villkor. Ytterligare villkor förfinar resultatet, medan logiska grupper skapar nästlade delmängder.
Ett filter stöder högst 10 binära villkor och tre nästlingsnivåer för AND/OR-grupper. När en gräns nås går det inte att lägga till fler filter.
Viktigt: Sophos Fusion kan inte förhandsvisa de ändringar som Google-synkroniseringen kommer att göra i Sophos Fusion. Ett lyckat anslutningstest är inte en objektförhandsvisning.
När ett filter ändras ersätts det tidigare valet, och synkroniserade användare och grupper kan läggas till eller tas bort i Sophos Fusion. Manuellt hanterade objekt i Sophos Fusion påverkas inte. Dokumentera därför målinventeringen och det tidigare filtret innan kriterier ändras.
Synkronisera och verifiera resultatet
- Spara katalogkällan och det valda objektomfånget.
- Välj Turn on och därefter Synchronize.
- Vänta tills synkroniseringskörningen är klar.
- Kontrollera anslutna användare under Manage protection > People. Sök på domännamnet om det finns flera domäner.
- Kontrollera även under My Environment > Users & Groups att förväntade användare och grupper finns.
Jämför resultatet med en målinventering i stället för att bara öppna några exempelkonton. Ta med postlådor, grupper och distributionslistor som är viktiga för policyer eller e-postdrift. Dokumentera oväntade tillägg och borttagningar innan filtret ändras igen.
Ändra inställningar eller lägg till en domän
Inaktivera synkroniseringen med Turn off innan du redigerar en ansluten källa. Därefter kan du bland annat ändra namn, synkroniseringsschema och val av användare/grupper. Spara, aktivera källan igen, kör en ny synkronisering och jämför inventeringen på nytt.
Sophos kan återanvända en befintlig kontoauktorisering för en annan domän i samma Google-konto:
- Kontrollera först att en domän från Google-kontot redan är ansluten och anteckna sedan det ytterligare domännamnet i Google.
- Lägg till en ny källa av typen Google directory under Directory service och ange den ytterligare domänen.
- Välj Connect, sedan Test connection och Save.
- Aktivera källan med Turn on och starta Synchronize.
- Filtrera på den nya domänen under Manage protection > People och jämför anslutna användare med målinventeringen.
Inaktivera, koppla från eller radera
Åtgärderna får olika konsekvenser. Välj processen som motsvarar önskat resultat.
Endast pausa eller redigera
Använd Turn off för att stoppa körningar eller redigera inställningar. Rensa inte data om befintliga synkroniserade objekt och deras policytilldelningar ska behållas.
Koppla från källan
Synkroniseringen måste vara avstängd före frånkoppling.
- Öppna domänen under Global Settings > Platform > Directory service och välj Turn off.
- Välj Disconnect och sedan Continue under Configure Google directory sync settings.
- Välj det associerade Google-administratörskontot. Ge
sophos.comden begärda åtkomsten och fortsätt. Det nya medgivandet gör att Sophos kan rensa anslutningsdata för tjänstkontot i Google Cloud. - Vänta på bekräftelsen att frånkopplingen är klar.
Datarensning är valfri om källan bara ska kopplas från. Kör den endast om data för de synkroniserade postlådorna verkligen ska raderas.
Rensa synkroniserade data
Varning: Purge data är oåterkalleligt. Åtgärden raderar synkroniserade data och konfigurationen för alla policyer som är kopplade till synkroniserade postlådor. Inget av detta kan återställas.
Stäng av källan, öppna More > Purge data, bekräfta uttryckligen att åtgärden inte kan ångras och starta rensningen. Kontrollera sedan att källstatusen visar att data har rensats.
Radera katalogkällan permanent
Data från en Google Directory-källa måste rensas innan källan raderas. Raderade data och källan kan inte återställas.
- Dokumentera källan, synkroniserade objekt och länkade policyer och inhämta godkännande för radering.
- Stäng av synkroniseringen och kör Purge data enligt beskrivningen ovan.
- Koppla från källan med Disconnect. Använd Google-administratörskontot för att godkänna rensning av anslutningsdata och invänta bekräftelse.
- Välj först därefter More > Delete och bekräfta Delete directory source.
Felsök metodiskt
- Google uppger att åtkomst inte har beviljats: försök med Connect eller Disconnect igen med rätt Google-administratörskonto. Ge
sophos.comnödvändig åtkomst eller välj motsvarande medgivande i Googles dialogruta. - Anslutningen misslyckas nära 80 procent med ”Key creation is not allowed on this service account”: kontrollera
iam.disableServiceAccountKeyCreation. Låt en Organization Policy Administrator inaktivera policyn enligt beskrivningen ovan och testa igen. - Användare eller grupper saknas efter körningen: kontrollera filter, om alla eller något av villkoren ska matcha och om attribut, operator och värde stämmer med Google-objektet.
- Objekt försvinner efter en filterändring: det kan vara det förväntade resultatet. Det nya filtret ersätter det tidigare valet och anpassar synkroniserade objekt. Jämför det gamla filtret, det nya filtret och målinventeringen innan du synkroniserar igen.
- Källan kan inte kopplas från: kontrollera först att synkroniseringen är avstängd och upprepa sedan medgivandedialogen med det anslutna Google-administratörskontot.
Konfigurationen är klar först när anslutningstestet lyckas, synkroniseringen slutförs och användare, grupper samt distributionslistor motsvarar den förväntade inventeringen. Upprepa hela jämförelsen efter varje senare filterändring.